Как установить российские сертификаты Минцифры на любое устройство
В закладки

Сегодня Сбер перевел сайт sberbank.ru на сертификаты Минцифры, а в ближайшее время на них перейдут веб-версии Сбербанк Онлайн и СберБизнес.
Чтобы сайты Сбера продолжали работать без проблем и открываться в браузере, необходимо вручную установить сертификаты Минцифры.
Для этого необходимо перейти на сайт Госуслуг, на котором можно скачать сертификаты для iOS, macOS, Windows и Android. Сейчас расскажем, как установить сертификаты на iOS и macOS.
Как установить сертификаты Минцифры на iOS

1. Перейдите на сайт Госуслуг и в разделе iOS скачайте профиль для установки на iOS, а затем нажмите кнопку Разрешить
2. Откройте Настройки → Профиль загружен → Установить
3. Введите пароль от айфона и еще раз нажмите Установить
4. Перейдите в Настройки → Основные → Об этом устройстве → Доверие сертификатам
5. Активируйте тумблер возле Russian Trusted Root CA
Как установить сертификаты Минцифры на macOS
1. Перейдите на сайт Госуслуг и в разделе macOS скачайте сертификаты для установки на macOS

2. Перейдите в Загрузки и откройте скачанный файл russiantrustedca.pem
3. Откроется Связка ключей и в разделе Сертификаты будет два сертификата: Russian Trusted Root CA и Russian Trusted Sub CA

4. Дважды нажмите на Russian Trusted Root CA → раскройте в появившемся окне раздел Доверие

5. В пункте Параметры использования сертификата выберите Всегда доверять

6. Закройте окно → введите пароль от учетной записи Mac и нажмите кнопку Обновить настройки
7. Повторите пункты 4, 5, 6 для Russian Trusted Sub CA
В закладки
Adding a Certificate to Android System Trust Store
![]()
The Android Platform N and above have 2 different Trust Stores, the user trust store and the system trust store. Installing a certificate to a user trust store is easy and it can be done using the devices UI. Adding a certificate to system trust store is more complicated process but, it is totally worth taking that extra effort to add a certificate to system tust store while hacking android apps. However, it can only be done on a rooted device or emulator with root access.
System Trust Store location in Android-7: /system/etc/security/cacerts/
User Trust Store location in Android-7: /data/misc/keystore/user_0/
Why Install certificates in System Trust Store?
While performing a pentest or doing security research or just want proxy the HTTPS traffic of apps using a proxy tool such as Burp, Zap,mitmproxy… All the apps by defaults do not trust the user trust store unless explicitly stated in the network security configuration of the app.
It is good idea to check this configuration even before attempting to bypass the certificate pinning or else one may end up in a rabbit hole.
Even if a app does trust the user store in the configuration you may still have trouble proxying all the applications traffic. If the app uses the WebViews for loading any HTTPS web pages in the app they might not be loaded on the app. As the WebViews do not trust the user store even if the app does so.
Installing the certificate of proxy server in the system store will solve this issues.
Steps to install Burp root certificate in the Android System Trust Store
My favourite proxy tool is Burp. I’ll be showing steps to get this setup done with Burp Suite. You can get similar setup done if you are using any other proxy tools as well.
First of all we need to get the certificate that we need to add to the Android’s system trust store. We can use the certificate that Burp suite generates but it will cause issues while proxying the WebView traffic due it validity period. The Burp root certificate is valid for 20 years. We need to create a root certificate that is valid for 10 year.
A root certificate can be created using openssl or any similar tool. KeyStore Explores is a great tool with a UI which can be used to generate a root certificate.
Create a root certificate:
- Create a new KeyStore and generate a new key pair with a validity of 10 years. If the validity is too long the WebView traffic cannot be proxied. Thus adding the burp proxy’s certificate directly to android system trust store will cause problems. SO, it is a good idea to create a new root certificate will appropriate validity period.
2. Fill in the CN, OU, O, L, ST and C fileds of the certificate. The add the following Basic Constraints and Key Usage Extensions to the key pair that you are generating.
3. Once the keypair is generated export the certificate in .cer format and save the keystore with a password in PCKS # 12 keystore format.
Import the private key to burp proxy
Add the certificate to System Trust Store:
The certificate file should be renamed before it can be added to Android System trust store. The file name should be certificates old hash appended by a .0 (its zero not a letter o) extension. The old hash can be generated by using the following command. Once the old hash is generated rename the certificate file to <old_hash>.0 format.
Push the certificate onto the device using ADB.
By default the /system directory will be read only mode. It needs to be remounted to read-write so that the certificated we just pushed on to device can be placed in the directory where the systems certificates are present.
If you get a error message which says “mount: ‘/system’ not in /proc/mounts” then, you will have to replace the content in bold in the above command accordingly. All the mounted filesystems on that device or emulator can be found in /proc/mount file. so a simple cat and grep can help us find the correct name.
This is usually the case while working with a physical device. You will need to use the following command to remount the system fislesystem.
Once the filesystem is remount to read-write we can copy our certificate to the system trust store the set the appropriate permissions, user and group. Once that is done you need to reboot the device and you can see the certificate added to the system trust store.
Установка сертификатов безопасности Минцифры на Android-девайс

Прежде чем переходить к описанию процедуры получения на Android-устройствах российских сертификатов безопасности (предоставляются Национальным удостоверяющим центром Минцифры), стоит отметить несколько вводных аспектов:
- Один из принципов функционирования современного интернета предполагает, что у каждого получающего данные пользователей веб-ресурса должен быть TLS-сертификат — цифровая подпись, подтверждающая подлинность домена. В случае если данный сертификат будет отозван у сайта, ни один браузер его не откроет из соображений безопасности. Обобщённо, но именно возникновение вероятности отзыва указанных цифровых подписей и привело к необходимости перехода многих российских сервисов на выдаваемые Минцифры сертификаты.

- Рассматриваемые цифровые сертификаты безопасности потребуется установить на все устройства, с которых планируется открывать требующие их наличия российские интернет-сайты. То есть, одну из предложенных в этой статье далее инструкций придётся выполнить отдельно на каждом эксплуатируемом Android-смартфоне или планшете.
- Чтобы получить доступ к российским интернет-сервисам через Android-приложение, а не веб-сайт, цифровая подпись Mинцифры не требуется. К примеру, приложение «Госуслуги», мобильные клиенты банков («Альфа-Банк», «ВТБ», «СберБанк Онлайн») продолжат свою работу вне зависимости от того, выполнена установка российских сертификатов на девайс или нет.
Способ 1: Браузеры со встроенной поддержкой сертификатов
Самый простой вариант беспрепятственного доступа к веб-ресурсам, которые требуют предоставляемые Минцифры РФ сертификаты, с Android-девайса заключается в установке и эксплуатация браузера, где выполнение указанного требования обеспечено разработчиками. На момент написания данной статьи доступно два таких отечественных веб-обозревателя: Браузер от Яндекса и Atom от VK.

-
Оба российских браузера с интегрированными сертификатами Минцифры доступны к загрузке из Google Play Маркета, поэтому с их получением на Android-устройстве обычно не возникает никаких проблем.
Выбираем средство, переходим по одной из представленных выше ссылок на его страницу в предоставляемом компанией Гугл каталоге приложений, нажимаем «Установить» и дожидаемся завершения инсталляции.

Способ 2: Установка корневого и выпускающего сертификатов
Если желания переходить на эксплуатацию представленных выше в этой статье веб-обозревателей нет, сертификаты безопасности Минцифры можно интегрировать в саму операционную систему Android. При таком подходе доступ к требующим рассматриваемую цифровую подпись сайтам можно беспрепятственно получить через любые доступные на девайсе в настоящий момент и установленные в будущем веб-обозреватели.
- Переходим по ссылке выше через любой предпочитаемый браузер для Android. В результате откроется представленная в рамках портала «Госуслуги» и созданная для предоставления возможности скачивания сертификатов Минцифры всем желающим это сделать пользователям интернета веб-страница.

- Пролистывая веб-страницу, перемещаемся в её секцию «Альтернативный способ – установка корневого сертификата». Нажимаем здесь на блок «Сертификаты для Android».

- В развернувшейся области тапаем «Скачать корневой сертификат», при желании и возможности переопределяем путь сохранения загружаемого далее файла в формате CER, нажимаем «Скачать». Немного ожидаем завершения получения данных, после чего касаемся «Закрыть» в отобразившемся окошке.

- Прокручиваем веб-страницу далее, находим и нажимаем кнопку «Скачать выпускающий сертификат». Немного ожидания, и затем касаемся «Закрыть» в окошке «Установите сертификаты ЦС в настройках».

- Далее сворачиваем или закрываем браузер и переходим в «Настройки» Android. Вводим в поле «Поиск настроек» запрос «Установка сертификатов», перемещаемся в одноимённый раздел категории «Безопасность» параметров ОС.

- Нажимаем «Установить сертификаты с SD-карты», на следующем экране выбираем «Сертификат центра сертификации», а затем тапаем «Всё равно установить». Подтверждаем инициацию следующей операции вводом кода блокировки девайса или предоставлением системе отпечатка своего пальца.
Если появится окно «Укажите название сертификата», напишите Russian Trusted Root CA в поле ввода имени, затем выберите «VPN и приложения», нажмите «ОК».
Если в процессе выполнения вышеуказанного появится окно «Укажите название сертификата», напишите Russian Trusted Sub CA в поле ввода имени объекта, затем выберите «VPN и приложения», нажмите «ОК».
RepairPhone.ru
Сайт о ремонте сотовых телефонов, смартфонов и планшетов. Обзор планшетов и смартфонов на Андроид, iOS, Windows.
Как установить сертификат на Android?

Как установить сертификат на Android? Давайте разберёмся в этом вопросе. Прежде всего, SSL-сертификат подтверждает подлинность сайта и позволяет устанавливать с ним безопасное соединение. Однако, не будем утверждать, что это гарантирует полную безопасность. Только то, что к передаче данных не подключится злоумышленник.
Говоря о сертификации SSL, люди часто говорят о веб-сайтах. Однако сертификация безопасности мобильных приложений сейчас не менее, если не более важна. Если не знали, Android используют сертификаты с инфраструктурой открытых ключей для повышения безопасности.
Эти сертификаты являются общим строительным блоком для зашифрованной связи между клиентами и серверами. Поэтому, если для приложения или сети, которую вы хотите использовать, требуется сертификат, то вы должны установить его. Прежде чем сможете его использовать. Итак, как установить SSL-сертификат на Android?
К слову, в настоящее время многие владельцы ресурсов испытывают проблемы с продлением или получением SSL-сертификатов. Проблему можно решить, посетив ресурс https://rackstore.ru/ssl-sertificat/ и получив новый сертификат безопасности.
Как установить сертификат на Android?
Прежде всего, отметим, что установить сертификат на Android довольно просто. Для этого, загрузите нужный файл на свое устройство. А затем перейдите в приложение «Настройки», чтобы добавить его в хранилище учетных данных вашего устройства.
Развертывание сертификата на устройстве Android не может быть автоматизировано. Следовательно, нужно сделать это вручную. Кроме того, если используете пользовательскую версию Android, этот шаг вам не подойдет.
Как установить сертификат на Android – алгоритм
Установка сертификата на устройства Android необходима, если вы хотите получить доступ к защищенной сети. Вся суть сертификата заключается в том, чтобы гарантировать, что злоумышленники и неавторизованные пользователи не имеют доступа к сети.
Надлежащий сертификат, установленный на вашем устройстве, поможет сети идентифицировать ваш смартфон и подтвердить, что он должен иметь доступ к сети. Поначалу процесс установки сертификата на Android-устройство может показаться немного сложным.
Особенно если вы впервые знакомитесь с телефонами Android с помощью доверенного сертификата. Однако мы разбили весь процесс на семь простых шагов, чтобы каждый мог его понять.
Шаг № 1: Откройте ссылку на сертификат
Первым шагом к установке сертификата на Android-устройство является его загрузка. Обычно развертывание сертификата выполняется по беспроводной сети по электронной почте.
Когда вы получите электронное письмо со ссылкой на сертификат, откройте ссылку в локальном браузере, например Chrome.
Убедитесь, что ваше устройство подключено к Интернету. Также обратите внимание, что вам не нужно использовать Android-устройство для загрузки сертификата. Но лучше пропустить шаг передачи файла на ваше Android-устройство.
Шаг № 2: Создайте парольную фразу PKCS # 12
В большинстве случаев при открытии ссылки вам будет предложено ввести одноразовый пароль сертификата. Вы должны найти этот пароль в отправленном вам электронном письме.
Но если вы его не нашли, попросите сетевого администратора предоставить его вам. После ввода пароля перейдите к созданию парольной фразы PKCS#12. Парольная фраза – это пароль, который вы будете использовать при установке сертификата на свое устройство.
В большинстве случаев парольная фраза состоит из 12 символов и должна быть буквенно-цифровой, то есть она должна содержать только буквы и цифры, но не специальные символы.
Шаг № 3: Загрузите сертификат на свое устройство
После завершения процесса загрузки сертификата вы можете перейти по ссылке для загрузки, чтобы загрузить сертификат. Когда вы нажмете «Загрузить», будет предложено выбрать папку, в которую хотите загрузить сертификат.
Рекомендуется загрузить сертификат во внутреннюю память Android-устройства. Хотя даже если скачать на SD-карту, тоже нормально будет работать. Вам также следует создать папку в корневом хранилище вашего устройства Android, куда хотите загрузить сертификат, чтобы могли легко его найти.
Шаг № 4: Назовите SSL-сертификат
Когда сертификат будет успешно загружен, вы можете получить предупреждение на свой телефон о том, что «доверенная третья сторона может контролировать сеть». Это предупреждение может быть немного пугающим.
Но если вы устанавливаете сертификат из доверенного ЦС, то не о чем беспокоиться. Итак, продолжайте, присвоив сертификату имя по вашему выбору, и нажмите кнопку «ОК».
Шаг № 5. Как установить сертификат на Android в настройках?
Откройте приложение « Настройки » на устройстве Android и перейдите к разделу «Безопасность». Прокрутите вниз, выберите «Шифрование и учетные данные». А затем выберите «Установить сертификат». На этом этапе вас спросят, какой тип сертификата вы хотите установить. Выберите тип сертификата для продолжения: сертификат ЦС, VPN и приложения или WiFi.
Шаг № 6: Найдите сертификат
На следующем этапе вы будете перенаправлены в каталог вашего устройства. Где теперь вы можете найти сертификат, который хотите установить. Перейдите в созданную папку и нажмите на сертификат.
Шаг № 7: Как установить сертификат на Android – финал
Введите парольную фразу, которую вы создали при загрузке сертификата, и нажмите кнопку «ОК». Внесите необходимые изменения в настройки сертификата и нажмите кнопку «ОК», чтобы продолжить установку. Подождите пару секунд или минут, пока вы не получите полную установку, тогда все готово.
Дополнительная информация о том, как установить сертификат на Android
Устройство Android поддерживает только SSL-сертификаты X.509 с кодировкой DER. Поэтому убедитесь, что расширение сертификата, которое вы загружаете, имеет формат .crt или .cer. Кроме того, файлы хранилища ключей PKCS#12 должны иметь расширение .pfx или .p12.
Резюме
Как видно из этого руководства, шаги по установке сертификата на Android-устройство могут быть немного длинными, но довольно простыми. Так что не кажитесь невежественным, когда вам в следующий раз понадобится установить сертификат на Android. Следуйте шагам, описанным в этой статье, и все будет хорошо.